Vai al contenuto

PO26 - Gestione dei fornitori

Politica di Gestione dei Fornitori

Revisioni

Rev. Data Descrizione Redatto Approvato
0.0 24/04/2026 Prima emissione RSGI Amministratore Unico

  1. Introduzione

    1. Scopo

Il presente documento delinea le linee guida per la gestione dei fornitori in Vectorlab.

Campo di applicazione

Questo documento si applica a tutte le attività e sistemi aziendali che devono gestire e relazionarsi con i fornitori, il cui prodotto o servizio ha un'influenza sulle attività di Vectorlab.

Riferimenti e Allegati

ALPR26.1.B - Accordo di Riservatezza con le Terze Parti

MDPR18.1.E - Registro dei Visitatori

MDPR26.1.B - Elenco fornitori qualificati

PO15 - Classificazione Informazioni

PO16 - Gestione degli Accessi

PR26.1 - Gestione dei Fornitori

PR05.1 - Gestione del Personale

REG01 - Regolamento sull’utilizzo degli strumenti aziendali.

Definizioni, Acronimi, Abbreviazioni

CEO – Chief Executive Officer

CISO – Chief Information Security Officer

GDPR – General Data Protection Regulation

PM – Project Manager

RSGI – Responsabile Sistema di Gestione Integrato

SGI – Sistema di Gestione Integrato.

Responsabilità

RSGI ha la responsabilità di redigere, mantenere aggiornata e comunicare la presente politica.

Il personale, a qualsiasi livello, e i collaboratori esterni devono attenersi alle procedure definite dall’Organizzazione per assicurarsi che la presente Politica sia correttamente applicata.

I responsabili dell’attuazione della presente politica sono:

  • la Direzione di Vectorlab, che stabilisce e approva la politica e approva la selezione dei fornitori,

  • Amministrazione, che attua la politica in termini di gestione e mantenimento dell’albo fornitori, gestione contabile del processo e monitoraggio del fornitore attraverso la consultazione dei referenti interni del fornitore,

  • RSGI, che facilita l’attuazione della presente politica attraverso norme e procedure appropriate,

  • tutto il personale di Vectorlab, nella segnalazione di eventuali anomalie di prodotto/servizio offerti dal fornitore,

  • fornitori che rientrano nel perimetro di applicazione del SGI. Essi sono tenuti al rispetto della Politica di Vectorlab per garantire la sicurezza delle informazioni trattate e la protezione dei dati personali.

    1. Violazione della Politica

Qualsiasi azione non conforme alla politica aziendale di Vectorlab sarà considerata una violazione della sicurezza e come tale può tradursi nella sospensione dell'accesso alle aree e alle risorse informatiche, rete e documenti. L'uso improprio degli strumenti aziendali costituisce una grave violazione del dovere di correttezza e può comportare l'adozione di provvedimenti disciplinari in conformità alla normativa vigente.

Riesame

La revisione di tale politica è effettuata da CISO almeno una volta all'anno e prima del Riesame della direzione. Il riesame è condotto per valutare l'efficienza e l'efficacia del sistema e per assicurare che siano implementate le azioni necessarie per consentire il miglioramento continuo secondo i requisiti definiti dai sistemi di gestione e in tutte le situazioni per le quali è richiesta una modifica dell'attività aziendale che possa anche avere impatto sulla sicurezza delle informazioni o sull'operatività.

Politica di gestione dei fornitori

La politica è composta da:

  • definizione dei metodi di selezione, classificazione, valutazione e monitoraggio dei fornitori di servizi di base forniti a Vectorlab, sia internamente che per i propri clienti. I fornitori saranno considerati sulla base delle loro capacità di soddisfare i requisiti tecnici, contrattuali e di qualità, nonché dalla loro capacità di soddisfare gli obiettivi di sicurezza delle informazioni;

  • inclusione nei contratti o accordi con i fornitori di una chiara definizione di ruoli, responsabilità e aspettative soprattutto in termini di requisiti di sicurezza, nonché una revisione e un monitoraggio approfonditi di tali accordi per garantirne l'efficacia e la conformità, in particolare per quei fornitori che gestiscono dati personali.

In questo contesto, il termine fornitore è intercambiabile con il termine "Terze Parti" e si riferisce in maniera più generale alle tipologie di fornitori determinate dagli impatti sulla sicurezza delle informazioni oltre che sulla base della loro capacità di soddisfare, nel loro specifico campo, i requisiti tecnici, operativi e normativi che si intende garantire ai clienti:

  • fornitori con accesso diretto alle informazioni (attività di consulenza, stagisti/tirocinanti, lavoratori temporanei, partner, distributori, manutentori di software, operatori di telecomunicazioni, ecc.);

  • fornitori che svolgono attività necessarie alla sicurezza delle informazioni ma ai quali non è richiesto di accedere alle informazioni (hardware, software, servizi di rete, vigilanza, manutentori estintori, servizi infrastrutturali, provider, ecc.);

  • fornitori ai quali non è richiesto di accedere alle informazioni ma possono introdurre rischi (servizi di pulizia, ecc.);

  • fornitori che non hanno alcun impatto sulla sicurezza delle informazioni (beni di consumo come cancelleria, caffè ecc.).

Una gestione efficiente dei servizi di Terze Parti riduce al minimo i rischi aziendali associati alle inadeguate prestazioni. L'obiettivo finale è quindi:

  • garantire che le misure di sicurezza siano adeguate ai rischi relativi ai fornitori;

  • rispettare i requisiti cogenti (protezione dei dati ai sensi del GDPR, proprietà intellettuale, ecc.);

  • assicurarsi che i fornitori siano responsabili delle loro azioni;

  • garantire che i prodotti/servizi forniti rispecchino le esigenze sia interne che dei clienti.

Viene utilizzato il termine "servizi critici" in ambito ISO 27001, in riferimento ai servizi essenziali per il sistema informativo e per garantire la sicurezza delle informazioni. In assenza di tali servizi, il sistema non è disponibile, non è accessibile o non è sicuro, ad esempio: il funzionamento del Sistema di Gestione o di informazioni contabili, le connessioni, i computer dedicati alla gestione, al servizio di posta elettronica, al mezzo di scambio dati, all'autenticazione, alla sicurezza del firewall.

La criticità di un fornitore è definita secondo quanto riportato nella “PR26.1 - Gestione dei Fornitori”.

Processo di fornitura

Il processo di fornitura è definito come segue:

  • definizione dei requisiti da parte del Responsabile di Area / PM/ dell’Amministrazione o della Direzione al fine di soddisfare le parti interessate quali l’organizzazione e i suoi clienti; colui che definisce i requisiti viene definito Referente Interno rispetto al fornitore;

  • identificazione dei fornitori a cui richiedere un’offerta. Un fornitore può essere scelto sulla base di requisiti specifici o consultando la lista dei fornitori riportata nel “MDPR26.1.B - Elenco fornitori qualificati”. In tale fase è necessario stabilire se e quali requisiti eventualmente non contemplati dal fornitore possono essere accettati; questa fase è in capo al Referente Interno;

  • valutazione tecnica, selezione e successiva identificazione del fornitore che è maggiormente in grado di soddisfare i requisiti in termini di: qualità, competenza, affidabilità, sicurezza delle informazioni, miglior rapporto tra merce fornita/costo, tempestività di consegna e altri parametri importanti per Vectorlab; questa fase è in capo al Referente Interno;

  • rilascio della richiesta di acquisto da parte di Vectorlab (con identificazione del fornitore prescelto, della quantità e dei requisiti richiesti, ove previsto) per la successiva gestione degli aspetti contrattuali; questa fase è in capo all’Amministrazione;

  • attivazione di un ciclo di approvazione finale della Direzione prima di procedere alla gestione dell’ordine di fornitura; questa fase è in capo alla Direzione;

  • formalizzazione di un accordo o un contratto con il fornitore; questa fase è in capo all’Amministrazione e al Referente Interno;

  • firma del contratto con il fornitore scelto. Ove possibile, vengono stabilite clausole adeguate al mancato rispetto dei requisiti di qualità e sicurezza delle informazioni, ove previsti; questa fase è in capo all’Amministrazione e al Referente Interno;

  • verifica della convalida dell'attuale servizio o asset consegnato e confronto con le specifiche definite durante la fase di ordinazione. Approvazione tecnica e convalida per il successivo pagamento della fattura; questa fase è in capo al Referente Interno;

  • controllo amministrativo dell'ordine; questa fase è in capo all’Amministrazione;

  • pagamento delle fatture al fornitore; questa fase è in capo all’Amministrazione;

  • monitoraggio delle prestazioni del fornitore. Di norma, sono definite le modalità per monitorare i requisiti di qualità e sicurezza delle informazioni. Sono previste revisioni periodiche (annuali o semestrali, a seconda dei casi) del fornitore per valutare la qualità e sicurezza dei livelli di servizio forniti e segnalare eventuali reclami. Tali revisioni possono aumentare in caso di problemi o se i servizi sono particolarmente critici; questa fase è in capo al Referente Interno.

Le attività descritte precedentemente, in particolare la selezione, classificazione, valutazione e monitoraggio del fornitore, vengono declinate nella procedura “PR26.1 - Gestione dei fornitori”.

Sicurezza fisica

Nel caso di Terze Parti che accedono fisicamente ai locali di Vectorlab, il personale si adopererà per fare in modo che vengano eseguite le seguenti operazioni per garantire la sicurezza delle informazioni:

  • autorizzare l'accesso in base alle reali necessità. In particolare, monitorare qualsiasi accesso ad aree protette e riservate e registrare entrata e uscita nell’apposito registro visitatori “MDPR18.1.E - Registro dei Visitatori”;

  • verificare, almeno una volta all'anno, gli accessi del personale esterno;

  • tenere costantemente aggiornato l'elenco del personale esterno autorizzato ad accedere a locali e aree protette;

  • revocare prontamente l'accesso fisico ai locali e alle aree riservate al personale esterno, quando non sono più soddisfatte le condizioni;

  • garantire che l'accesso a informazioni cartacee contenenti dati particolari sia possibile solo per personale interno e in caso di presenza di personale esterno in Sede, questo sia identificato (sulla base dell’elenco di incaricati ammessi al trattamento) e registrato al momento dell'accesso.

    1. Sicurezza logica

Le regole di sicurezza logica relative ai fornitori (in relazione al contesto del servizio e ai rischi associati) riguardano i seguenti aspetti:

  • identificazione, autenticazione e autorizzazione per lavorare nelle sedi di Vectorlab e da remoto. La gestione degli account assegnati alle Terze Parti che lavorano su sistemi di Vectorlab è regolata nella politica “PO16 - Gestione Accessi”;

  • trattamento adeguato relativamente al trasferimento di informazioni, per cui è richiesta particolare attenzione nel:

    • valutare l'effettiva necessità di trasferire informazioni al di fuori dell’azienda e definire misure appropriate per proteggere la riservatezza, l'integrità e la disponibilità delle stesse, formalizzando tali misure negli accordi tra le parti (“ALPR26.1.B - Accordo di Riservatezza con le Terze Parti”);

    • garantire che lo scambio di informazioni avvenga in conformità con le normative locali e internazionali e i requisiti normativi in ​​termini di: proprietà e diritti intellettuali, rispetto delle licenze, protezione dei dati personali e relativi incarichi formali, rispetto delle politiche interne per la classificazione e diffusione delle informazioni (“PO15 - Classificazione delle Informazioni”), accordi contrattuali;

    • adottare, per le informazioni scambiate, le misure di protezione fornite da Vectorlab in relazione al loro livello di riservatezza;

    • adottare meccanismi di sicurezza definiti per proteggere i messaggi di posta elettronica contenenti informazioni riservate;

    • adottare procedure e misure definite da Vectorlab per la protezione contro il codice malevolo;

    • evitare il trasferimento di beni al di fuori di Vectorlab;

  • attrezzature e strumenti (vedere “REG01 - Regolamento sull’utilizzo degli strumenti aziendali”). Nel contesto della collaborazione con le Terze Parti, è richiesta particolare attenzione per:

    • garantire che laptop e altri dispositivi non possano connettersi alla rete interna se non sono autorizzati (vedere “PO16 - Gestione Accessi”);

    • garantire che l'utilizzo di attrezzature e servizi aziendali da parte di terzi sia soggetto ad autorizzazione e concesso solo per l'esecuzione del servizio. Tutto il personale che utilizza attrezzature aziendali deve essere informato sugli obblighi e i limiti della corretta gestione;

  • trattamento adeguato relativamente ai supporti di memorizzazione. Nel contesto della collaborazione con le Terze Parti, è richiesta particolare attenzione a:

    • tenere aggiornato l'elenco dei fornitori autorizzati a trasportare, e possibilmente gestire, qualsiasi supporto di memorizzazione;

    • garantire che le informazioni contenute nel supporto di memorizzazione utilizzato da Terze Parti, una volta restituito, vengano eliminate in modalità protetta, preferendo la cancellazione fisica al processo di formattazione e scegliendo la distruzione fisica del supporto, ove appropriato;

    • implementare, laddove necessario, misure appropriate per proteggere i dati archiviati sul supporto gestito da Terze Parti, come la crittografia per dispositivi USB o contenitori bloccati o persino il confezionamento di dispositivi hardware che rendono evidente qualsiasi tentativo di manomissione;

    • utilizzare solo vettori che soddisfano i requisiti di sicurezza definiti dall’azienda per il trasporto di supporti di memorizzazione.

    1. Gestione del personale esterno

La gestione di tutto il personale (anche esterno) che lavora per Vectorlab è regolata all'interno della politica “PR05.1 - Gestione del Personale”, la cui responsabilità è delegata al CEO.

Nel contesto della collaborazione con le Terze Parti, è richiesta particolare attenzione a:

  • mantenere costantemente aggiornato l'elenco del personale esterno, documentando chi, a seguito dei servizi forniti, può accedere in remoto al sistema informativo;

  • garantire, attraverso un processo formale, che qualsiasi cambiamento che coinvolga personale esterno (cambio di lavoro, struttura, ufficio, cessazione del lavoro, ecc.) sia immediatamente segnalato alla struttura di riferimento responsabile della gestione dell'elenco del personale esterno;

  • registrare i dati di identità della persona prima che vengano rilasciate le credenziali di autenticazione e autorizzazione per l'accesso ai sistemi e ai locali dell'azienda, in modo tale da garantire che i dati registrati siano pertinenti e non eccessivi per gli scopi per i quali sono raccolti;

  • garantire che ogni persona, all'inizio della propria collaborazione con Vectorlab, abbia ricevuto una comunicazione sulle finalità e i metodi per il trattamento dei dati personali;

  • garantire che il trattamento dei dati personali da parte di Vectorlab avvenga in conformità con le leggi e i regolamenti;

  • garantire che, laddove necessario, la Terza Parte sia stata formalmente nominata come Responsabile o Sub-responsabile del trattamento di dati personali di cui Vectorlab stesso dovesse essere rispettivamente Titolare o Responsabile, e che questi siano trattati per finalità limitate e chiaramente definite nella nomina.

    1. Tracciabilità operativa

Al fine di mantenere la tracciabilità delle operazioni per tutto il personale che lavora per Vectorlab e, in particolare, per le Terze Parti autorizzate, sono previste misure di monitoraggio specifiche per i seguenti processi:

  • gestione degli account utente (monitoraggio accessi logici);

  • accesso fisico a sistemi o aree operative (monitoraggio accessi fisici).

Nel trattare con le Terze parti, saranno prese ulteriori precauzioni per garantire un monitoraggio adeguato dei seguenti aspetti:

  • identificazione delle persone esterne esperte in IT, in modo che sia assicurato l'accesso solo ai servizi per i quali sono stati autorizzati dai responsabili;

  • rilevamento, gestione e reporting degli incidenti;

  • aggiornamento costante dell'elenco delle persone autorizzate ad accedere alle informazioni contenute nei file server condivisi, distribuiti a livello aziendale.

    1. Consapevolezza e formazione

RSGI e/o CISO è responsabile della formazione delle risorse interne ed esterne e della sensibilizzazione alla qualità e alla sicurezza delle informazioni, secondo quanto riportato in “PR05.1 - Gestione del Personale”.

Le misure adottate per aumentare la consapevolezza includono:

  • informare formalmente il personale esterno, attraverso comunicazioni specifiche che includano dettagli su:

    • obblighi di conformità con le istruzioni emesse da Vectorlab;

    • uso accettabile delle risorse del sistema informativo di Vectorlab;

    • rischi per la sicurezza delle informazioni;

    • misure di monitoraggio in atto e attività svolte da Vectorlab.

  • informare il personale esterno sugli obblighi di non divulgazione delle credenziali di autenticazione e autorizzazione assegnate e sui rischi e le conseguenze, anche personali, relativi al mancato rispetto di tali obblighi;

  • fornire adeguate istruzioni operative e organizzative alle Terze Parti coinvolte nell'elaborazione dei dati di Vectorlab per garantire la conformità con le leggi e le normative per la protezione dei dati personali;

  • informare il personale interno sulla necessità di gestire le attività che coinvolgono Terze Parti, limitando lo scambio di informazioni al fine di impedire la divulgazione non autorizzata di informazioni aziendali;

  • informare tempestivamente il personale interno circa la risoluzione dei rapporti contrattuali con le Terze Parti, al fine di evitare ulteriori condivisioni o scambi di informazioni (anche accidentali).